Apple (macOS/iOS) Seite 29
Schwachstellen-Reports
2146 ReportsZeige 1401 bis 1450 von 2146
-
Apple iOS/iPadOS/macOS – App kann aus der Sandbox ausbrechen
CVE-2025-43407 HochEin Problem in Apple-Betriebssystemen wurde mit verbesserten Entitlements behoben. Eine App kann dadurch möglicherweise aus ihrer Sandbox ausbrechen; die Ausnutzung erfolgt lokal und erfordert eine Benutzerinteraktion (Vektor CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H). CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf iOS 18.7.2/iPadOS 18.7.2, iOS 26.1/iPadOS 26.1, macOS Sequoia 15.7.2, macOS Sonoma 14.8.2, macOS Tahoe 26.1, tvOS 26.1 beziehungsweise visionOS 26.1 aktualisieren, dort ist das Problem behoben.
CVSS: 7.8 Publiziert: Referenz: NVD -
macOS: Validierungsfehler ermöglicht Apps Root-Rechte
CVE-2025-43472 HochEin Validierungsproblem in macOS kann es einer App ermöglichen, Root-Rechte zu erlangen. Apple hat das Problem durch eine verbesserte Eingabebereinigung behoben. CVSS-Basiswert: 7.8 (Hoch). Ein aktiver Missbrauch ist laut Quelldaten nicht bekannt. Empfohlene Massnahme: Update auf macOS Sequoia 15.7.2, macOS Sonoma 14.8.2 bzw. macOS Tahoe 26.1.
CVSS: 7.8 Publiziert: Referenz: NVD -
Path-Traversal im FortiDLP Agent für macOS ermöglicht Root-Rechte
CVE-2025-54658 HochEine Path-Traversal-Schwachstelle (unzureichende Beschränkung eines Pfadnamens auf ein erlaubtes Verzeichnis) im Outlookproxy-Plugin des Fortinet FortiDLP Agent für macOS betrifft mehrere Versionen der Reihen 11.5, 11.4, 11.3, 11.2, 11.1, 11.0, 10.5, 10.4 und 10.3. Ein authentifizierter Angreifer kann seine Rechte durch das Senden einer manipulierten Anfrage an einen lokal lauschenden Port bis auf Root-Ebene ausweiten. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Adobe Bridge: Heap-basierter Pufferüberlauf ermöglicht Codeausführung
CVE-2025-54268 HochBridge in den Versionen 14.1.8, 15.1.1 und aelter ist von einer Heap-basierten Pufferüberlauf-Schwachstelle betroffen, die zur Ausführung beliebigen Codes im Kontext des aktuellen Benutzers führen kann. Zur Ausnutzung ist eine Benutzerinteraktion erforderlich, indem das Opfer eine boesartige Datei öffnet. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Adobe Animate – Use-after-free erlaubt Code-Ausführung
CVE-2025-54279 HochAdobe Animate in Version 23.0.13, 24.0.10 und früher ist für eine Use-after-free-Schwachstelle anfällig, die zur Ausführung beliebigen Codes im Kontext des aktuellen Benutzers führen kann. Die Ausnutzung erfordert eine Benutzerinteraktion: Das Opfer muss eine bösartige Datei öffnen. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
macOS – Rechteausweitung durch lokalen Angreifer
CVE-2025-43281 HochEine Schwachstelle in macOS erlaubt es einem lokalen Angreifer, seine Rechte auszuweiten. Das Problem wurde durch eine verbesserte Authentifizierung behoben und ist in macOS Sequoia 15.6 korrigiert. Bei erfolgreicher Ausnutzung sind Vertraulichkeit, Integrität und Verfügbarkeit in hohem Mass betroffen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf macOS Sequoia 15.6 aktualisieren.
CVSS: 7.8 Publiziert: Referenz: NVD -
Adobe Animate – Heap-based Buffer Overflow
CVE-2025-61804 HochAnimate ist in den Versionen 23.0.13, 24.0.10 und früher von einem Heap-based Buffer Overflow betroffen. Die Schwachstelle kann zur Ausführung beliebigen Codes im Kontext des angemeldeten Benutzers führen. Für eine erfolgreiche Ausnutzung ist eine Benutzerinteraktion nötig: Das Opfer muss eine bösartige Datei öffnen. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Adobe Connect: DOM-basiertes Cross-Site Scripting
CVE-2025-49552 HochAdobe Connect in Version 12.9 und früher ist von einer DOM-basierten Cross-Site-Scripting-Schwachstelle betroffen, die ein hoch privilegierter Angreifer ausnutzen könnte, um bösartige Skripte im Browser eines Opfers auszuführen. Die Ausnutzung erfordert eine Benutzerinteraktion, da das Opfer eine präparierte Webseite aufrufen muss; ein erfolgreicher Angriff kann zu einer Sitzungsübernahme führen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: betroffene Software gemäss Adobe-Advisory aktualisieren.
CVSS: 8.1 Publiziert: Referenz: NVD -
CVE-2025-54283 – Out-of-Bounds-Write in Illustrator
CVE-2025-54283 HochIllustrator in den Versionen 29.7, 28.7.9 und früher ist laut NVD von einer Out-of-Bounds-Write-Schwachstelle betroffen, die zur Ausführung beliebigen Codes im Kontext des aktuellen Nutzers führen kann. Zur Ausnutzung muss ein Opfer eine bösartige Datei öffnen. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Adobe Dimension: Out-of-Bounds-Read beim Parsen praeparierter Dateien
CVE-2025-61798 HochDimension in den Versionen 4.1.4 und aelter ist von einer Out-of-Bounds-Read-Schwachstelle betroffen, wenn eine praeparierte Datei geparst wird, was zu einem Lesezugriff hinter dem Ende einer zugewiesenen Speicherstruktur führen kann. Ein Angreifer könnte dies ausnutzen, um Code im Kontext des aktuellen Benutzers auszuführen; dazu muss das Opfer eine boesartige Datei öffnen. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
CVE-2025-61800 – Integer Overflow in Dimension
CVE-2025-61800 HochDimension in Version 4.1.4 und früher ist laut NVD von einer Integer-Overflow-Schwachstelle betroffen, die zur Ausführung beliebigen Codes im Kontext des aktuellen Nutzers führen kann. Zur Ausnutzung muss ein Opfer eine bösartige Datei öffnen. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Integer-Überlauf in Substance3D Stager ermöglicht Codeausführung
CVE-2025-61803 HochSubstance3D Stager in Version 3.1.4 und früher ist von einem Integer-Überlauf (Wraparound) betroffen, der zu beliebiger Codeausführung im Kontext des aktuellen Benutzers führen kann. Für eine erfolgreiche Ausnutzung ist eine Benutzerinteraktion erforderlich, da das Opfer eine bösartige Datei öffnen muss. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Substance3D Stager: Integer-Ueberlauf erlaubt Codeausfuehrung
CVE-2025-61807 HochSubstance3D - Stager in den Versionen 3.1.4 und aelter ist von einem Integer-Ueberlauf (Integer Overflow or Wraparound) betroffen, der zu beliebiger Codeausfuehrung im Kontext des aktuellen Benutzers fuehren kann. Die Ausnutzung erfordert Benutzerinteraktion, da ein Opfer eine boesartige Datei oeffnen muss. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Substance3D Stager: Codeausführung durch Lesen ausserhalb der Grenzen
CVE-2025-61805 HochSubstance3D - Stager in den Versionen 3.1.4 und älter ist von einer Schwachstelle betroffen, bei der beim Parsen einer präparierten Datei über das Ende einer zugewiesenen Speicherstruktur hinaus gelesen wird. Ein Angreifer kann dies nutzen, um Code im Kontext des aktuellen Benutzers auszuführen. Voraussetzung ist eine Benutzerinteraktion: Das Opfer muss eine präparierte Datei öffnen. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Adobe Illustrator – Out-of-Bounds Write
CVE-2025-54284 HochIllustrator ist in den Versionen 29.7, 28.7.9 und früher von einer Out-of-Bounds-Write-Schwachstelle betroffen. Sie kann zur Ausführung beliebigen Codes im Kontext des angemeldeten Benutzers führen. Für eine erfolgreiche Ausnutzung ist eine Benutzerinteraktion nötig: Das Opfer muss eine bösartige Datei öffnen. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Dimension – Out-of-Bounds Read beim Parsen präparierter Dateien
CVE-2025-61799 HochDimension in den Versionen 4.1.4 und früher enthält eine Out-of-Bounds-Read-Schwachstelle beim Parsen einer präparierten Datei, bei der über das Ende einer allokierten Speicherstruktur hinaus gelesen wird. Angreifer können darüber Code im Kontext des angemeldeten Benutzers ausführen. Zur Ausnutzung ist Benutzerinteraktion erforderlich: Das Opfer muss eine bösartige Datei öffnen. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Dimension: Use-After-Free ermöglicht Codeausführung beim Öffnen präparierter Dateien
CVE-2025-61801 HochDimension ist laut NVD in den Versionen 4.1.4 und früher von einer Use-After-Free-Schwachstelle betroffen, die zur Ausführung beliebigen Codes im Kontext des angemeldeten Benutzers führen kann. Für eine Ausnutzung ist Benutzerinteraktion erforderlich: Das Opfer muss eine bösartig präparierte Datei öffnen. Der CVSS-Vektor weist die Lücke als lokal ausnutzbar aus, ohne erforderliche Privilegien, mit vollständiger Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 7.8 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.
CVSS: 7.8 Publiziert: Referenz: NVD -
Substance3D Stager – Use-After-Free ermöglicht Ausführung beliebigen Codes
CVE-2025-61802 HochSubstance3D Stager in den Versionen 3.1.4 und früher ist von einer Use-After-Free-Schwachstelle betroffen, die zur Ausführung beliebigen Codes im Kontext des aktuellen Benutzers führen kann. Zur Ausnutzung ist Benutzerinteraktion erforderlich: Das Opfer muss eine bösartige Datei öffnen. Vertraulichkeit, Integrität und Verfügbarkeit sind in hohem Mass betroffen (CVSS-Vektor AV:L/AC:L/PR:N/UI:R). CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Substance3D Stager – Out-of-Bounds Read mit Codeausführung
CVE-2025-61806 HochSubstance3D Stager in Version 3.1.4 und früher ist von einer Out-of-Bounds-Read-Schwachstelle beim Parsen präparierter Dateien betroffen: Es kann über das Ende einer allozierten Speicherstruktur hinaus gelesen werden. Ein Angreifer kann darüber Code im Kontext des angemeldeten Benutzers ausführen. Zur Ausnutzung ist Benutzerinteraktion nötig – das Opfer muss eine bösartige Datei öffnen. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
MacForge – Unsicherer XPC-Dienst erlaubt Rechteausweitung zu root
CVE-2025-10751 HochMacForge enthält einen unsicheren XPC-Dienst, über den lokale, unprivilegierte Benutzer ihre Rechte bis auf root ausweiten können. Betroffen ist laut Quelle MacForge 1.2.0 Beta 1. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Use-after-free in der Dawn-Komponente von Google Chrome
CVE-2025-10500 HochIn der Dawn-Komponente von Google Chrome vor Version 140.0.7339.185 besteht eine Use-after-free-Schwachstelle. Über eine präparierte HTML-Seite kann ein entfernter Angreifer möglicherweise eine Speicherkorruption im Heap ausnutzen. CVSS-Basiswert: 8.8 (Hoch). Chromium stuft den Schweregrad intern als High ein. Empfohlene Massnahme: Update auf Google Chrome 140.0.7339.185 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Use-after-free in WebRTC (Google Chrome)
CVE-2025-10501 HochEin Use-after-free-Fehler in der WebRTC-Komponente betrifft Google Chrome vor Version 140.0.7339.185. Ein entfernter Angreifer kann die Schwachstelle über eine speziell präparierte HTML-Seite ausnutzen, um Heap-Korruption herbeizuführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Google Chrome 140.0.7339.185 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Google Chrome ANGLE: Heap-Buffer-Overflow ermöglicht Heap-Korruption
CVE-2025-10502 HochEin heapbasierter Pufferüberlauf in ANGLE von Google Chrome vor Version 140.0.7339.185 erlaubt einem entfernten Angreifer, über bösartigen Netzwerkverkehr Heap-Korruption auszunutzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Chrome 140.0.7339.185 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
CVE-2025-10891 – Integer-Überlauf in V8 (Google Chrome)
CVE-2025-10891 HochIn der V8-Engine von Google Chrome vor Version 140.0.7339.207 erlaubte laut NVD ein Integer-Überlauf einem entfernten Angreifer, über eine präparierte HTML-Seite eine Heap-Beschädigung auszunutzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Chrome 140.0.7339.207 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Google Chrome: Integer-Overflow in V8
CVE-2025-10892 HochEin Integer-Overflow in V8 in Google Chrome vor Version 140.0.7339.207 erlaubte einem entfernten Angreifer, über eine präparierte HTML-Seite möglicherweise Heap-Korruption auszunutzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Chrome 140.0.7339.207 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Vasion Print (PrinterLogic): Beliebiges Schreiben von Dateien als root
CVE-2025-34191 HochVasion Print (ehemals PrinterLogic) Virtual Appliance Host vor Version 22.0.843 und Application vor 20.0.1923 (macOS-/Linux-Client-Bereitstellungen) enthält eine Schwachstelle für beliebiges Schreiben von Dateien über die Behandlung von Response-Dateien. Der Dienst folgt symbolischen Links im Response-Verzeichnis und schreibt als Dienstbenutzer (typischerweise root), wodurch ein lokaler, nicht privilegierter Benutzer den Dienst dazu bringen kann, beliebige Dateien als root zu überschreiben oder anzulegen. Dies kann zu lokaler Rechteausweitung und vollständiger Systemkompromittierung führen. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 22.0.843 bzw. 20.0.1923 oder neuer.
CVSS: 8.4 Publiziert: Referenz: NVD -
Vasion Print (PrinterLogic): Session-Tokens im Klartext in weltlesbaren Logdateien
CVE-2025-34188 HochVasion Print (ehemals PrinterLogic) speichert im Virtual Appliance Host vor Version 1.0.735 und in der Application vor Version 20.0.1330 (macOS/Linux- Client-Deployments) Authentifizierungs-Session-Tokens – darunter PHPSESSID, XSRF-TOKEN und laravel_session – im Klartext in weltlesbaren Logdateien. Jeder lokale Benutzer mit Zugriff auf die Maschine kann diese Tokens auslesen und sich damit remote an der SaaS-Umgebung anmelden, wodurch die normale Anmeldung umgangen wird und unautorisierter Systemzugriff sowie die Offenlegung sensibler Informationen möglich sind. Der Hersteller führt die Lücke als V-2022-008 – Secrets Leaked in Logs. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: Virtual Appliance Host auf Version 1.0.735 und die Application auf Version 20.0.1330 oder neuer aktualisieren.
CVSS: 7.8 Publiziert: Referenz: NVD -
Vasion Print (PrinterLogic): Unsichere IPC-Dateiberechtigungen brechen Sitzungsisolation
CVE-2025-34189 HochVasion Print (ehemals PrinterLogic) Virtual Appliance Host vor Version 1.0.735 und Application vor Version 20.0.1330 (macOS/Linux-Client-Deployments) enthalten eine Schwachstelle im lokalen IPC-Mechanismus: Die Software legt IPC-Anfrage- und Antwortdateien unter /opt/PrinterInstallerClient/tmp mit welt-les- und welt-schreibbaren Berechtigungen ab. Jeder lokale Benutzer kann manipulierte Anfragedateien erzeugen, die von privilegierten Daemons verarbeitet werden, wodurch unautorisierte Aktionen in fremden Benutzersitzungen ausgeführt werden. Das bricht die Sitzungsisolation und erlaubt lokalen Angreifern potenziell Session-Hijacking sowie Auswirkungen auf Integrität und Verfügbarkeit des Systems. Der Hersteller führt die Schwachstelle als V-2022-004 (Client Inter-process Security). CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf Virtual Appliance Host 1.0.735 bzw. Application 20.0.1330 oder neuer aktualisieren.
CVSS: 7.8 Publiziert: Referenz: NVD -
Vasion Print (PrinterLogic) – Authentifizierungsumgehung im PrinterInstallerClientService
CVE-2025-34190 HochVasion Print (ehemals PrinterLogic) ist im Virtual Appliance Host vor Version 25.1.102 und in der Application vor Version 25.1.1413 (macOS-/Linux-Client-Deployments) für eine Authentifizierungsumgehung im PrinterInstallerClientService anfällig. Der Dienst prüft Root-Rechte für administrative Operationen über geteuid()-Aufrufe; ein lokaler Angreifer kann durch Vorladen einer manipulierten Shared Library, die geteuid() überschreibt, dem Dienst Root-Rechte vortäuschen. Dadurch lassen sich administrative Kommandos ohne ordnungsgemässe Autorisierung ausführen, das Sicherheitsmodell der IPC-Kommunikation wird ausgehebelt und lokale Angreifer können ihre Rechte ausweiten. Die Schwachstelle ist laut Quelle behoben. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf Virtual Appliance Host 25.1.102 bzw. Application 25.1.1413 oder neuer aktualisieren.
CVSS: 7.8 Publiziert: Referenz: NVD -
Substance3D Stager: Out-of-bounds-Read erlaubt Codeausfuehrung
CVE-2025-54262 HochSubstance3D - Stager in den Versionen 3.1.3 und aelter ist von einer Out-of-bounds-Read-Schwachstelle beim Parsen einer praeparierten Datei betroffen, die zu einem Lesezugriff ueber das Ende einer zugewiesenen Speicherstruktur hinaus fuehren kann. Ein Angreifer koennte dies nutzen, um Code im Kontext des aktuellen Benutzers auszufuehren; die Ausnutzung erfordert Benutzerinteraktion durch das Oeffnen einer boesartigen Datei. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Sandbox-Ausbruch durch Berechtigungsproblem in Apple-Systemen
CVE-2025-43329 HochEin Berechtigungsproblem in mehreren Apple-Betriebssystemen wurde durch zusätzliche Einschränkungen behoben. Eine App konnte möglicherweise aus ihrer Sandbox ausbrechen. Das Problem ist in iOS 26 und iPadOS 26, macOS Tahoe 26, tvOS 26 sowie watchOS 26 behoben. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf iOS 26, iPadOS 26, macOS Tahoe 26, tvOS 26 oder watchOS 26.
CVSS: 8.8 Publiziert: Referenz: NVD -
Apple macOS: App kann aus der Sandbox ausbrechen
CVE-2025-43330 HochIn Apple macOS bestand eine Schwachstelle, durch die eine App aus ihrer Sandbox ausbrechen konnte. Das Problem wurde durch Entfernen des anfälligen Codes behoben. Die Behebung ist in macOS Sequoia 15.7 und macOS Tahoe 26 enthalten. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: Aktualisierung auf macOS Sequoia 15.7 bzw. macOS Tahoe 26.
CVSS: 8.2 Publiziert: Referenz: NVD -
Apple macOS – App kann aus der Sandbox ausbrechen
CVE-2025-43340 HochIn macOS wurde ein Berechtigungsproblem durch zusätzliche Einschränkungen behoben. Ohne den Fix könnte eine App aus ihrer Sandbox ausbrechen. Der Fehler ist in macOS Tahoe 26 behoben. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf macOS Tahoe 26 oder neuer aktualisieren.
CVSS: 7.8 Publiziert: Referenz: NVD -
macOS Tahoe: Berechtigungsproblem erlaubt Erlangen von root-Rechten
CVE-2025-43333 HochEin Berechtigungsproblem wurde durch zusaetzliche Einschraenkungen behoben. Eine App konnte moeglicherweise root-Rechte erlangen. Behoben in macOS Tahoe 26. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf macOS Tahoe 26 aktualisieren.
CVSS: 7.8 Publiziert: Referenz: NVD -
Apple macOS/iOS – Sandbox-Umgehung über Kurzbefehle
CVE-2025-43358 HochIn macOS und iOS von Apple kann ein Kurzbefehl (Shortcut) die Sandbox-Beschränkungen umgehen. Das Problem wurde durch zusätzliche Sandbox-Einschränkungen behoben. Die Korrektur ist in iOS und iPadOS 18.7, iOS und iPadOS 26, macOS Sequoia 15.7, macOS Sonoma 14.8 sowie macOS Tahoe 26 enthalten. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Einspielen der genannten Betriebssystem-Aktualisierungen.
CVSS: 8.8 Publiziert: Referenz: NVD -
Fehlerhafte Eingabevalidierung bei Mediendateien kann Apple-Systeme zum Absturz bringen
CVE-2025-43372 HochDurch unzureichende Eingabevalidierung kann die Verarbeitung einer manipulierten Mediendatei zum unerwarteten Beenden einer Anwendung oder zur Beschädigung des Prozessspeichers führen. Die Schwachstelle wurde durch eine verbesserte Eingabeprüfung behoben. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf iOS 26 und iPadOS 26, macOS Sonoma 14.8.2, macOS Tahoe 26, tvOS 26, visionOS 26 oder watchOS 26.
CVSS: 7.8 Publiziert: Referenz: NVD -
Apple macOS – App kann aus der Sandbox ausbrechen
CVE-2025-43204 HochEin Problem in macOS wurde durch Entfernen des verwundbaren Codes behoben. Eine App kann dadurch möglicherweise aus ihrer Sandbox ausbrechen; die Ausnutzung erfolgt lokal und erfordert eine Benutzerinteraktion (Vektor CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H). CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf macOS Tahoe 26 aktualisieren, dort ist das Problem behoben.
CVSS: 7.8 Publiziert: Referenz: NVD -
Apple macOS – Berechtigungsproblem erlaubt Sandbox-Ausbruch
CVE-2025-43286 HochEin Berechtigungsproblem in macOS wurde mit zusätzlichen Einschränkungen behoben. Eine App kann dadurch möglicherweise aus ihrer Sandbox ausbrechen; der Angriffsvektor ist lokal, ein Angreifer mit niedrigen Rechten benötigt keine Benutzerinteraktion (Vektor CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H). CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf macOS Sequoia 15.7, macOS Sonoma 14.8 beziehungsweise macOS Tahoe 26 aktualisieren, dort ist das Problem behoben.
CVSS: 7.8 Publiziert: Referenz: NVD -
Apple macOS: Parsing-Fehler bei Verzeichnispfaden ermöglicht Root-Rechte
CVE-2025-43298 HochEin Parsing-Fehler bei der Verarbeitung von Verzeichnispfaden in macOS kann von einer App ausgenutzt werden, um Root-Rechte zu erlangen. Der Angriff erfolgt lokal mit niedrigen Rechten und ohne Benutzerinteraktion. Das Problem wurde laut Apple mit verbesserter Pfadvalidierung behoben. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf macOS Sequoia 15.7, macOS Sonoma 14.8 bzw. macOS Tahoe 26 aktualisieren.
CVSS: 7.8 Publiziert: Referenz: NVD -
macOS/visionOS: Berechtigungsproblem ermöglicht bösartigen Apps Root-Rechte
CVE-2025-43316 HochEin Berechtigungsproblem in Apple-Betriebssystemen kann es einer bösartigen App ermöglichen, Root-Rechte zu erlangen. Apple hat das Problem durch zusätzliche Einschränkungen behoben. CVSS-Basiswert: 7.8 (Hoch). Ein aktiver Missbrauch ist laut Quelldaten nicht bekannt. Empfohlene Massnahme: Update auf macOS Tahoe 26 bzw. visionOS 26.
CVSS: 7.8 Publiziert: Referenz: NVD -
Apple macOS – Berechtigungsproblem erlaubt Root-Rechte für Apps
CVE-2025-43341 HochEin Berechtigungsproblem in macOS wurde mit zusätzlichen Einschränkungen behoben. Eine App kann dadurch möglicherweise Root-Rechte erlangen; der Angriffsvektor ist lokal, ein Angreifer mit niedrigen Rechten benötigt keine Benutzerinteraktion (Vektor CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H). CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf macOS Sonoma 14.8 beziehungsweise macOS Tahoe 26 aktualisieren, dort ist das Problem behoben.
CVSS: 7.8 Publiziert: Referenz: NVD -
CVE-2025-10200 – Use-after-free im Serviceworker (Google Chrome)
CVE-2025-10200 HochIm Serviceworker von Google Chrome für Desktop vor Version 140.0.7339.127 erlaubte laut NVD ein Use-after-free einem entfernten Angreifer, über eine präparierte HTML-Seite eine Heap-Beschädigung auszunutzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Chrome 140.0.7339.127 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Premiere Pro: Codeausführung durch Use-after-free
CVE-2025-54242 HochPremiere Pro in den Versionen 25.3, 24.6.5 und aelter ist von einer Use-after-free-Schwachstelle betroffen, die zur Ausführung beliebigen Codes im Kontext des aktuellen Benutzers führen kann. Für die Ausnutzung ist eine Benutzerinteraktion erforderlich: Ein Opfer muss eine praeparierte Datei öffnen. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
CVE-2025-54256 – CSRF ermöglicht Codeausführung in Dreamweaver Desktop
CVE-2025-54256 HochLaut NVD sind Dreamweaver Desktop in Version 21.5 und früher von einer Cross-Site-Request-Forgery-Schwachstelle (CSRF) betroffen, die zur Ausführung beliebigen Codes im Kontext des aktuellen Benutzers führen kann. Die Ausnutzung erfordert eine Benutzerinteraktion, da ein Opfer auf einen schädlichen Link klicken muss, wobei sich der Scope ändert. CVSS-Basiswert: 8.6 (Hoch).
CVSS: 8.6 Publiziert: Referenz: NVD -
Acrobat Reader – Use After Free
CVE-2025-54257 HochAcrobat Reader in den Versionen 24.001.30254, 20.005.30774, 25.001.20672 und früher ist von einer Use-After-Free-Schwachstelle betroffen. Sie kann zur Ausführung beliebigen Codes im Kontext des angemeldeten Benutzers führen; der Scope bleibt dabei unverändert. Zur Ausnutzung ist Benutzerinteraktion erforderlich: Das Opfer muss eine bösartige Datei öffnen. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Codeausführung in Foxit PDF Reader über PRC-Dateien
CVE-2025-9329 HochEine Out-of-Bounds-Read-Schwachstelle beim Parsen von PRC-Dateien erlaubt entfernten Angreifern die Ausführung beliebigen Codes auf betroffenen Installationen von Foxit PDF Reader. Für die Ausnutzung ist eine Benutzerinteraktion erforderlich, da das Ziel eine bösartige Seite besuchen oder eine bösartige Datei öffnen muss. Der Fehler entsteht durch fehlende Validierung benutzergelieferter Daten, was zu einem Lesevorgang über das Ende eines zugewiesenen Puffers hinaus führt. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Fehlende Authentifizierung in batteryKid unter macOS
CVE-2025-9815 HochIn alaneuler batteryKid bis Version 2.1 unter macOS wurde eine Schwäche in einer unbekannten Funktion der Datei PrivilegeHelper/PrivilegeHelper.swift der Komponente NSXPCListener festgestellt. Die Manipulation führt zu einer fehlenden Authentifizierung. Der Angriff kann auf dem lokalen Host durchgeführt werden. Ein Exploit wurde öffentlich verfügbar gemacht. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Foxit PDF Reader – Out-of-Bounds Read beim PRC-Parsing mit Codeausführung
CVE-2025-9326 HochBeim Parsen von PRC-Dateien in Foxit PDF Reader führt fehlende Validierung von Benutzerdaten zu einem Lesezugriff hinter dem Ende eines allokierten Puffers (Out-of-Bounds Read). Entfernte Angreifer können darüber beliebigen Code im Kontext des aktuellen Prozesses ausführen. Die Ausnutzung erfordert Benutzerinteraktion: Das Opfer muss eine bösartige Seite besuchen oder eine bösartige Datei öffnen (ZDI-CAN-26784). CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Foxit PDF Reader – Out-of-Bounds Read bei PRC-Dateien mit Remote Code Execution
CVE-2025-9328 HochFoxit PDF Reader enthält eine Out-of-Bounds-Read-Schwachstelle beim Parsen von PRC-Dateien, über die entfernte Angreifer beliebigen Code ausführen können. Die übergebenen Daten werden nicht ausreichend validiert, wodurch über das Ende eines Puffers hinaus gelesen werden kann; erfolgreiche Angriffe führen zu Codeausführung im Kontext des aktuellen Prozesses (ZDI-CAN-26773). Die Ausnutzung erfordert eine Benutzerinteraktion: Das Opfer muss eine bösartige Seite besuchen oder eine bösartige Datei öffnen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: keine PDF- oder PRC-Dateien aus nicht vertrauenswürdigen Quellen öffnen.
CVSS: 7.8 Publiziert: Referenz: NVD -
Apple macOS: hdiutil-Befehl kann unerwartet beliebigen Code ausführen
CVE-2025-43187 HochIn macOS kann die Ausführung eines hdiutil-Befehls unerwartet zur Ausführung beliebigen Codes führen. Der Angriff erfolgt lokal mit niedrigen Rechten und ohne Benutzerinteraktion; bei Erfolg sind Vertraulichkeit, Integrität und Verfügbarkeit des Systems in hohem Mass betroffen. Das Problem wurde laut Apple durch Entfernen des verwundbaren Codes behoben. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf macOS Sequoia 15.6, macOS Sonoma 14.7.7 bzw. macOS Ventura 13.7.7 aktualisieren.
CVSS: 7.8 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Apple (macOS/iOS), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.